信息安全风险评估方法与意义课件.ppt
- 【下载声明】
1. 本站全部试题类文档,若标题没写含答案,则无答案;标题注明含答案的文档,主观题也可能无答案。请谨慎下单,一旦售出,不予退换。
2. 本站全部PPT文档均不含视频和音频,PPT中出现的音频或视频标识(或文字)仅表示流程,实际无音频或视频文件。请谨慎下单,一旦售出,不予退换。
3. 本页资料《信息安全风险评估方法与意义课件.ppt》由用户(晟晟文业)主动上传,其收益全归该用户。163文库仅提供信息存储空间,仅对该用户上传内容的表现方式做保护处理,对上传内容本身不做任何修改或编辑。 若此文所含内容侵犯了您的版权或隐私,请立即通知163文库(点击联系客服),我们立即给予删除!
4. 请根据预览情况,自愿下载本文。本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
5. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007及以上版本和PDF阅读器,压缩文件请下载最新的WinRAR软件解压。
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 信息 安全 风险 评估 方法 意义 课件
- 资源描述:
-
1、对信息安全风险评估的思考对信息安全风险评估的思考安全咨询事业部黄永飞安全咨询顾问风险评估信息安全风险评估信息安全风险评估 What?What?Why?Why?How?How?问题思考问题思考信息安全风险评估信息安全风险评估 What What 信息安全风险评估是什么?信息安全风险评估信息安全风险评估就是从风险管理角度,运用科学的分析方法和手段,系统地分析信息化业务和信息系统所面临的人为和自然的威胁及其存在的脆弱性,评估安全事件一旦发生可能造成的危害程度,提出有针对性的抵御威胁的防护对策和整改措施,以防范和化解风险,或者将残余风险控制在可接受的水平,从而最大限度地保障网络与信息安全。信息系统的安
2、全风险信息系统的安全风险是指由于系统存在的脆弱性,人为或自然的威胁导致安全事件发生的可能性及其造成的影响。安全风险评估是什么?人们经常会提出这样一些问题:人们经常会提出这样一些问题:什么地方、什么时间可能出问题?出问题的可能性有多大?这些问题的后果是什么?应该采取什么样的措施加以避免和弥补?总是试图找出最合理的答案,这一过程实际上就是风险评估。早在上个世纪初期,科学家就已开始研究风险管理理论。问题思考信息安全风险评估信息安全风险评估 Why Why“三分技术,七分管理”,我们的员工安全意识如何?依靠现有的安全产品是否能够解决现在的安全问题?现有的安全产品是否真正的起到了作用?如果发生安全事故,
3、我们能否在最短时间内恢复业务系统?对未来的网络扩展和安全配置升级有没有前瞻性的规划?能否更多的节约投入成本?。问题思考信息安全风险评估的意义风险评估是分析确定风险的过程风险评估是分析确定风险的过程信息安全风险评估是信息安全建设的起点和基础信息安全风险评估是信息安全建设的起点和基础信息安全风险评估是需求主导和突出重点原则的具体体现信息安全风险评估是需求主导和突出重点原则的具体体现重视风险评估是信息化比较发达国家的基本经验重视风险评估是信息化比较发达国家的基本经验 风险评估是分析确定风险的过程风险评估是分析确定风险的过程任何系统的安全性都可以通过风险的大小来衡量。科学分析系统的安全风险,综合平衡风
4、险和代价的过程就是风险评估。信息安全风险评估的意义信息安全风险评估的意义信息安全风险评估是风险评估理论和方法在信息系统中的运用,是科学分析理解信息和信息系统在机密性、完整性、可用性等方面所面临的风险,并在风险的预防、风险的控制、风险的转移、风险的补偿、风险的分散等之间作出决策的过程。信息安全风险评估是信息安全建设的起信息安全风险评估是信息安全建设的起点和基础点和基础信息安全风险评估的意义所有信息安全建设都应该是基于信息安全风险评估,只有在正确地、全面地理解风险后,才能在控制风险、减少风险、转移风险之间作出正确的判断,决定调动多少资源、以什么的代价、采取什么样的应对措施去化解、控制风险。信息安全
5、风险评估的意义如果说信息安全建设必须从实际出发,坚持需求主导、突出重点,则风险评估(需求分析)就是这一原则在实际工作中的重要体现。从理论上讲风险总是客观存在的。安全是安全风险与安全建设管理代价的综合平衡。信息安全风险评估是需求主导和突出重信息安全风险评估是需求主导和突出重点原则的具体体现点原则的具体体现信息安全风险评估的意义不考虑风险的信息化是要付出代价有时代价可能很高,甚至难以承受 信息安全风险评估的意义不计成本、片面地追求绝对安全、试图消灭风险或完全避免风险是不现实的,也不是需求主导原则所要求的。坚持从实际出发,坚持需求主导、突出重点,就必须科学地评估风险,有效控制风险。信息安全风险评估的
6、意义上个世纪70年代,美国政府就发布了自动化数据外理风险评估指南。其后颁布的关于信息安全基本政策文件联邦信息资源安全明确提出了信息安全风险评估的要求,要求联邦政府部门依据信息和信息系统所面临的风险,根据信息丢失、滥用、泄露、未授权访问等造成损失的大小,制订、实施信息安全计划,以保证信息和信息系统应有的安全。重视风险评估是信息化比较发达国家的重视风险评估是信息化比较发达国家的基本经验基本经验信息安全风险评估的意义 英国标准化协会(BSI)1995年颁布了信息安全 管理指南(BS 7799),BS 7799分为两个部分:BS 7799-1信息安全管理实施规则和BS 7799-2 信息安全管理体系规
7、范。2002年又颁布了信息安全管理系统规范说明(BS 7799-2:2002)。它将信息安全管理的有关问题划分成了10个控制要项、36 个控制目标和127 个控制措施。目前,在BS77992中,提出了如何了建立信息安全管理体系的步骤。在信息安全管理体系的核心部位是风险评估和风险管理。目前,全球通过BS7799认证的数量达450家左右,其中绝大部分分布在欧洲和亚洲,整个中国地区(包括香港和台湾在内)通过BS7799认证的数量近20家。为用户提供具有针对性的安全产品和安全技术给用户提供量化的信息资产价值列表和资产风险列表可全面和有条理地向管理层反映现有的信息科技安全风 险和所需的安全保障措施为决策
8、和政策考虑提供不同的解决方案,使信息科技安全管理能够从策略性的层面推行 为日后比较信息科技安全措施的变化提供依据 信息安全风险评估的意义-总结问题思考信息安全风险评估信息安全风险评估 How How 问题思考信息安全风险评估怎么实施?信息安全风险评估实施前需要准备什么?信息资产的属性怎么进行量化?发现信息资产的弱点后怎么进行补救?信息安全风险评估方法信息安全风险评估方法风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划风险评估的准备风险评估的准备风险评估的准备风险评估的准备 确定范围确定范围 范围可能是组织全部的信息和信息系统,可能是单独的信息系统,可能是组织的关键业务流程,也可能是
9、客户的知识产权。确定目标确定目标 目标基本上来源于组织业务持续发展的需要、满足相关方的要求、满足法律法规的要求等方面。确定组织结构确定组织结构 组织结构的建立应考虑其结构和复杂程度,以保证能够满足风险评估的范围、目标。确定方法确定方法 应考虑评估的范围、目的、时间、效果、组织文化、人员素质以及具体开展的程度等因素来确定,使之能够与组织的环境和安全要求相适应。获得最高管理者批准获得最高管理者批准 上述所有内容应得到组织的最高管理者的批准,并对管理层和员工进行传达。风险评估的准备风险评估的准备(续)续)信息安全风险评估方法风险评估的准备资产识别威胁识别脆弱性识别设计解决方案项目规划资产识别资产识别
展开阅读全文